ما يقرب من 1,800 مرفق مياه وُجدت متعرّضة لبرمجيات سرقة المعلومات الخبيثة

حدّد تقرير جديد من شركة الأمن السيبراني SpyCloud تعرّضاً نشطاً لبرمجيات سرقة المعلومات الخبيثة (infostealer) عبر ما يقرب من 1,800 نظام ومرفق مياه مسجّل لدى وكالة حماية البيئة (EPA). وتضيف هذه النتائج، التي نشرها موقع CyberScoop بشكل حصري، بُعداً جديداً للمخاوف الطويلة الأمد بشأن الأمن السيبراني للبنية التحتية للمياه في أمريكا: بُعد لا يتجذّر في أنظمة التحكم الصناعي القديمة، بل في بيانات اعتماد الموظفين والموردين المسروقة التي تتداول بهدوء في الأسواق الإجرامية.

صُمّمت برمجيات سرقة المعلومات الخبيثة لتستقر على جهاز ما، غالباً بعد أن ينقر المستخدم على رابط خبيث أو ينزّل ملفاً مخترَقاً، وتستنزف كلمات المرور المحفوظة وملفات تعريف الارتباط في المتصفح وبيانات الملء التلقائي ورموز المصادقة. ثم تُجمَّع تلك المعلومات المسروقة وتُباع أو تُتداول بين المجرمين السيبرانيين. ووفقاً لتحليل SpyCloud، فإن حجم التعرّض بين مرافق المياه واسع بما يكفي للإشارة إلى خطر منهجي في سلسلة التوريد بدلاً من كونها حالات معزولة قليلة.

لماذا يُعدّ التعرّض لبرمجيات سرقة المعلومات مشكلة خصوصية وليس مجرد مشكلة أمنية

تركّز معظم التغطية الإعلامية للأمن السيبراني لأنظمة المياه على المخاطر التشغيلية: احتمال أن يتمكن القراصنة من التلاعب بالمضخات أو الصمامات أو مواد المعالجة الكيميائية. هذا الخطر حقيقي وموثّق جيداً. لكن نتائج SpyCloud تسلّط الضوء على مشكلة أهدأ وخطيرة بالقدر ذاته: تعرّض الخصوصية الشخصية للموظفين والمتعاقدين الذين يبقون هذه الأنظمة تعمل.

تلتقط سجلات برمجيات سرقة المعلومات عادةً أكثر بكثير من بيانات اعتماد تسجيل الدخول المؤسسية. فقد تتضمن كلمات مرور البريد الإلكتروني الشخصي وملفات تعريف الارتباط لجلسات الخدمات المصرفية وسجل التصفح المرتبط بجهاز الموظف المنزلي، خاصةً عندما يستخدم الموظفون أجهزة شخصية للوصول عن بُعد أو يخلطون بين التصفح العمل والشخصي على الجهاز ذاته. وعندما تنتهي تلك البيانات في سوق إجرامية، لا تكون شبكة المرفق وحده هي المعرّضة للخطر. بل تصبح الهوية الشخصية للموظف وماليته وحساباته الأخرى على الإنترنت مكشوفة أيضاً.

وهنا يختلف التعرّض لبرمجيات سرقة المعلومات عن اختراق البيانات النموذجي. فالاختراق يتضمن عادةً اختراق أنظمة شركة واحدة بشكل مباشر. أما إصابات برمجيات سرقة المعلومات، في المقابل، فغالباً ما تنشأ على جهاز فرد ما، وأحياناً تكون غير مرتبطة تماماً بأمن شبكة صاحب العمل. ومع ذلك، بمجرد سرقة بيانات الاعتماد، يمكن إعادة استخدامها للتسلل إلى الأنظمة المؤسسية أو بوابات الموردين أو البرامج الخارجية المستخدمة في قطاع المياه. وتساعد هذه الديناميكية في تفسير لماذا تصف SpyCloud الأمر بأنه قضية سلسلة توريد: حاسوب محمول واحد مصاب يعود لمتعاقد أو موظف مورد يمكن أن يخلق موطئ قدم تتداعى آثاره عبر مرافق متعددة.

قطاع يخضع بالفعل للتدقيق

واجهت مرافق المياه اهتماماً متزايداً بالأمن السيبراني في السنوات الأخيرة، بدءاً من التحذيرات الفيدرالية بشأن معدات التحكم الصناعي المكشوفة وصولاً إلى تقييمات المفتش العام التي تُشير إلى أوجه قصور عالية الخطورة في أنظمة مياه الشرب على مستوى البلاد. وقد ارتفعت برمجيات سرقة المعلومات بشكل واسع في عام 2024، حيث تتبّع باحثو الأمن عشرات الملايين من الأجهزة المصابة والمليارات من بيانات الاعتماد المسروقة التي تتداول في المنتديات الإجرامية. ومرافق المياه، وكثير منها عمليات بلدية صغيرة بموظفي تكنولوجيا معلومات وميزانيات محدودة، ليست بمنأى عن هذا الاتجاه الأوسع.

ما يجعل قطاع المياه حساساً بشكل خاص هو الجمع بين وضع البنية التحتية الحيوية وقيود الموارد. قد تمتلك المرافق الكبيرة فرقاً أمنية مخصصة لمراقبة تسريبات بيانات الاعتماد، لكن آلاف الأنظمة الأصغر التي تخدم بلدات ومقاطعات فردية تفتقر غالباً إلى تلك القدرة تماماً. وتشير تقرير SpyCloud إلى أن التعرّض لبرمجيات سرقة المعلومات ليس مركّزاً بين عدد قليل من الأهداف الكبيرة، بل منتشراً عبر شريحة واسعة من نحو عشرات الآلاف من أنظمة المياه التي تشرف عليها وكالة حماية البيئة، وكثير منها يعتمد على موردين ومتعاقدين مشتركين يمكن أن يمثلوا نقطة فشل مشتركة.

ماذا يعني هذا بالنسبة لك

إذا كنت تعمل لدى مرفق مياه أو تتعاقد معه، أو كنت ببساطة تعيش في مجتمع يخدمه أحدها، فإن هذا التقرير تذكير بأن أمن البنية التحتية يعتمد بشكل متزايد على النظافة الرقمية الفردية، وليس فقط على سياسة تكنولوجيا المعلومات المؤسسية. تنتشر برمجيات سرقة المعلومات عادةً عبر رسائل التصيّد الإلكتروني والإعلانات الخبيثة والبرامج المقرصنة وتحديثات المتصفح المزيفة، مما يعني أن الجهاز الشخصي لأي موظف يمكن أن يصبح نقطة دخول إلى نظام حيوي.

بالنسبة للجمهور العام، فإن الخطر المباشر محدود: لا يشير هذا التقرير إلى التلاعب بأي إمدادات مياه. لكنه يؤكد مدى ترابط الخصوصية وأمن البنية التحتية. فسرقة بيانات الاعتماد التي تستهدف فرداً ما يمكن أن تؤثر في نهاية المطاف على الخدمات العامة التي تعتمد عليها مجتمعات بأكملها.

خطوات عملية للمضي قدماً

يمكن لمرافق المياه ومورديها تقليل هذا الخطر من خلال مراقبة بيانات الاعتماد المكشوفة المرتبطة بنطاقاتهم، وفرض المصادقة متعددة العوامل حتى لا تكون كلمة المرور المسروقة وحدها كافية للوصول، والفصل بين استخدام الأجهزة الشخصية وأجهزة العمل حيثما أمكن. ويجب على الأفراد العاملين في قطاعات البنية التحتية الحيوية أو حولها أن يتعاملوا مع إعادة استخدام كلمات المرور والأجهزة الشخصية غير المُدارة كمخاطر تنظيمية حقيقية، وليس مجرد إزعاجات شخصية.

لن تكون نتائج SpyCloud الكلمة الأخيرة بشأن التعرّض لبرمجيات سرقة المعلومات في البنية التحتية الحيوية. ومع استمرار توسّع عمليات البرمجيات الخبيثة كخدمة، يُتوقّع أن تواجه قطاعات أخرى، وليس فقط مرافق المياه، تدقيقاً مماثلاً بشأن مخاطر سلسلة التوريد القائمة على بيانات الاعتماد في الأشهر المقبلة.